Utiliser un Sidecar SSSD pour l'authentification AD/LDAP dans SAS CAS

Cet article en deux mots :

Dans l'écosystème Kubernetes de SAS Viya 4, la gestion des identités Active Directory ou LDAP pour le moteur CAS repose sur une architecture élégante : un conteneur SSSD déployé en sidecar. En partageant un volume local, ce compagnon léger résout les UID et GID à la volée, permettant à CAS d'exécuter des sessions sous la bonne identité sans alourdir son code. Un pattern indispensable pour sécuriser et simplifier vos déploiements cloud-native.

Dans les grandes entreprises, les identités des utilisateurs sont sagement rangées dans un Active Directory ou un LDAP. Sous Linux, on utilise SSSD pour interroger cet annuaire. Dans l'univers KubernetesKubernetes est l'orchestrateur open source gérant le déploiement, la mise à l'échelle et l'exécution conteneurisée des microservices de l'architecture cloud-native de SAS Viya. de SAS Viya 4SAS Viya 4 est une plateforme d'IA, de data management et d'analytics de pointe, nativement conçue pour le Cloud (Cloud-Native). Contrairement aux versions précédentes, elle repose sur une architecture de microservices orchestrée par Kubernetes.

Elle permet de gérer l'intégralité du cycle de vie de la donnée — de l'ingestion à la mise en production des modèles (ModelOps) — en offrant une élasticité totale, une intégration transparente avec l'open-source (Python, R) et une interface unifiée pour les data scientists et les décideurs métiers.
, cette mécanique est intégrée élégamment avec, vous l'avez deviné, un conteneur "Sidecar".

Si CAS exécute des sessions sous l'identité de l'hôte, le conteneur a besoin de faire correspondre un nom d'utilisateur avec un UID/GID. C'est là que le patch `cas-sssd-sidecar.yaml` entre en scène.

Ce transformateur ajoute un conteneur SSSD à l'intérieur du pod CAS. Il papote avec votre annuaire d'entreprise et partage ses trouvailles (`/var/lib/sss`) avec le conteneur CAS principal via un montage de volume local. 

Ainsi, quand CAS veut changer d'identité, la résolution de nom passe par le SSSD de notre acolyte. Cette architecture permet à CAS de rester léger et de déléguer les complexités de l'annuaire AD. Un beau travail d'équipe !


Nicolas Housset

Passionné d'informatique, je suis Consultant et expert technique SAS VIYA, également co-fondateur de la société Flexcelite. Spécialisé dans les technologies SAS (Viya, 9.4) et les infrastructures associées (Linux, Hadoop, Azure), ce blog est mon espace pour partager mes mémos techniques et retours d'expérience.